Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

SIEM 네트워크 보안 관리 도구가 네트워크 관리자에게 제공하는 정보 총정리

SIEM(Security Information and Event Management, 보안 정보 및 이벤트 관리)은 현대 네트워크 보안의 핵심 도구입니다. 이 글에서는 SIEM이 네트워크 관리자에게 제공하는 정보를 시작으로, AAA 인증, 해시 알고리즘, Cisco ASA 5505 설정 등 네트워크 보안의 핵심 개념을 질문과 답변 형식으로 정리했습니다.

SIEM 도구가 네트워크 관리자에게 제공하는 정보

SIEM은 SIM(보안 정보 관리)과 SEM(보안 이벤트 관리)이 결합된 형태로 동작합니다. 두 기능 모두 로그 파일 데이터를 수집하고 분석하여 보안 위협과 이벤트에 대한 보고를 제공합니다.

  • SIM: 시스템에서 로그 파일 데이터를 수집해 분석하고, 보안 위협 및 이벤트에 대한 보고서를 생성합니다.
  • SEM: 중요한 보안 문제를 실시간으로 감지하여 네트워크 관리자에게 즉시 알립니다.

네트워크 보안에서 SIEM이란?

SIEM은 보안 정보 관리, 이벤트 관리, 보안 관리를 모두 아우르는 기술입니다. 로그 데이터와 이벤트를 중앙화된 플랫폼으로 통합해 실시간 분석을 수행하기 때문에, 보안 로그·경고·이벤트를 한곳에서 모니터링할 수 있습니다.

SIEM 도구의 주요 용도

SIEM 소프트웨어는 애플리케이션과 네트워크 하드웨어에서 생성되는 보안 경고를 실시간으로 분석합니다. 이를 통해 관리자는 분산된 보안 이벤트를 통합적으로 파악하고 신속하게 대응할 수 있습니다.

SIEM의 세 가지 핵심 특징

  1. 시스템과 애플리케이션이 생성하는 로그와 이벤트를 수집·검토하여 보안 위협을 탐지합니다.
  2. 중앙 플랫폼에서 데이터를 상관 분석해 숨겨진 공격 패턴을 찾아냅니다.
  3. 실시간 경고와 보고 기능을 통해 보안 사고 대응 속도를 높입니다.
  4. 시스템 변경 사항 탐지·보고에 적합한 보안 테스트

    무결성 검사(integrity checking)는 시스템 변경 사항을 탐지하고 보고하는 프로세스입니다. 반면 취약점 스캐닝은 네트워크 시스템의 취약점 결함과 구성 오류를 식별하는 데 초점을 둡니다.

    포트 스캐닝 정보 노출을 제한하는 두 가지 방법

    침입 방지 시스템(IPS)과 방화벽을 사용하면 포트 스캐너가 얻을 수 있는 정보를 크게 제한할 수 있습니다. 참고로 인증, 암호화, 비밀번호만으로는 포트 스캐닝으로 인한 정보 노출을 막을 수 없습니다.

    보안 결함 탐지에 활용할 수 있는 대표 도구

    • Metasploit(metasploit.com): 무료 오픈소스 보안 테스트 프레임워크
    • Wireshark(wireshark.org): 네트워크 패킷 분석 도구
    • w3af(오픈소스): 웹 애플리케이션 보호에 유용한 사용하기 쉬운 프레임워크
    • Nipper(titania.co.uk 커뮤니티 에디션): 네트워크 장비 설정 감사 도구

    호스트에서 실행 중인 프로토콜 식별 도구: Nmap

    Nmap은 네트워크 취약점을 테스트하고 발견하는 데 사용되는 무료 오픈소스 도구입니다. 네트워크 관리자는 Nmap을 통해 네트워크에서 실행 중인 장치를 파악·관리하고, 호스트 서비스와 열린 포트를 발견하며, 보안 위협을 탐지할 수 있습니다.

    잘못된 구성 등 시스템 약점 탐지에 적합한 보안 테스트

    침투 테스트(penetration testing)가 적합합니다. 해커뿐 아니라 테스터도 소셜 엔지니어링 전술을 활용하는 경우가 많으며, 테스트 과정에서 잘못된 구성 같은 취약점을 찾아내어 직원이나 사용자가 기밀 데이터에 접근·수정·삭제하지 못하도록 사전에 차단합니다.

    네트워크 보안 취약점 테스트를 위한 핵심 기법 5가지

    1. 포트 스캐너로 네트워크에 연결된 모든 호스트 스캔
    2. 취약점 스캐닝(vulnerability scanning)
    3. 윤리적 해킹(ethical hacking)
    4. 패스워드 크래킹(password cracking)
    5. 체계적인 취약점 테스트

    네트워크 스캐닝이 운영 보안 평가에 도움이 되는 이유

    네트워크 스캐닝 도구는 네트워크 시스템에서 열려 있는 TCP 포트를 탐지할 수 있습니다. 또한 악의적인 공격자의 행동을 시뮬레이션함으로써, 보안 운영이 정책에 따라 제대로 수행되고 있는지 평가하는 데 기여합니다.

    네트워크 보안 인증 기능의 목적

    AAA는 인증(Authentication), 권한 부여(Authorization), 계정 관리(Accounting)의 세 요소로 구성됩니다. 인증 단계에서는 사용자의 신원을 확인해야 하며, 사용자에게 부여된 권한에 따라 접근할 수 있는 리소스가 달라집니다.

    AAA의 특징

    AAA의 인증은 네트워크 사용자가 접근할 수 있는 영역과 프로그램을 제어하는 역할을 합니다. 계정 관리(Accounting)는 사용자의 네트워크 사용 기록을 추적하여 과금 및 감사에 활용됩니다.

    login local 명령과 로컬 AAA 인증의 차이

    장치 접속 인증을 설정할 때 login local 명령은 백업 인증 방식을 지원하지 않는 단순 로컬 인증입니다. 반면 AAA 인증은 여러 인증 방식과 백업 방법을 함께 구성할 수 있어 더 유연하고 강력한 접근 제어를 제공합니다.

    보안 인식 캠페인(security awareness campaign)의 목적

    사용자는 본질적으로 보안 위험에 노출되어 있으므로, 보안 인식 교육은 위험을 예방하고 최소화하는 가장 중요한 방법 중 하나입니다. 잠재적 위협에 대한 교육을 통해 조직의 데이터가 위험에 노출될 수 있는 상황을 예방하는 방법을 사용자에게 훈련시키고, 데이터 유출의 심각성과 예방 역할을 이해하도록 돕습니다.

    해시 값을 이용한 메시지 무결성 알고리즘: MD5

    MD5(Message Digest Algorithm 5)는 임의 길이의 문자열로부터 128비트 해시 값을 생성합니다. 보안 취약점이 발견되었음에도 여전히 널리 사용되고 있으며, 파일 무결성 검증에 가장 많이 쓰이는 방법 중 하나입니다.

    해싱이 CRC보다 암호학적으로 강력한 이유

    순환 중복 검사(CRC)와 달리 해싱은 서로 다른 두 데이터 집합이 동일한 해시 결과를 생성할 확률이 극히 낮습니다. 또한 해싱 과정에서는 항상 고정된 길이(예: 128비트)의 다이제스트를 사용하는 반면 CRC 길이는 다양할 수 있으며, 해시 값 자체는 원본 평문 데이터를 담고 있지 않습니다.

    Cisco ASDM으로 여러 ASA를 원격 관리하기 위한 조건

    Cisco ASDM으로 여러 ASA를 원격 관리하려면 각 장치에 동일한 버전의 ASDM이 설치되어 있어야 합니다. ASDM은 로컬 애플리케이션으로 실행되므로 브라우저가 필요 없으며, 여러 ASA 장치를 동시에 관리할 수 있습니다.

    ASA 5505의 외부 네트워크 기본 인터페이스

    ASA 5505의 기본 설정에서는 Ethernet0/0이 VLAN 2(외부 네트워크)로, Ethernet1/1이 VLAN 1(내부 네트워크)로 할당됩니다. 8개 인터페이스 각각은 하나의 VLAN을 액세스 링크로 구성하며, 모든 인터페이스는 내장된 8포트 스위치에 연결됩니다.

    ASA 5505에서 필터링 대상이 되는 트래픽

    ASA 5505 장치는 더 높은 보안 수준에서 더 낮은 보안 수준으로 향하는 트래픽에 필터링을 적용합니다. 반대로 낮은 보안 수준에서 높은 보안 수준으로 들어오는 트래픽은 기본적으로 필터링 대상이 아닙니다.